Владельца MonsterCloud обвиняют в том, что он выставлял жертвам программ-вымогателей счета на сумму более $19 млн, тайно платя атакующим более $8 млн за дешифраторы. Если обвинения подтвердятся, это дело станет ярким примером мошенничества в сфере услуг по расшифровке после программ-вымогателей, когда компания, обещающая спасти жертв, становится ещё одним источником вреда.
В этой статье рассматривается, в чём заключаются обвинения, почему такая схема является проблемой и как частные лица и малые предприятия могут снизить свою зависимость от сторонних фирм по восстановлению. Обвинения не доказаны, и приведённые ниже подробности ограничены тем, что было опубликовано.
В чём обвиняют владельца MonsterCloud
Согласно публикациям, владелец MonsterCloud выставил жертвам программ-вымогателей счета на сумму более $19 млн. За тот же период он, как утверждается, заплатил атакующим, стоящим за этими заражениями, более $8 млн за получение дешифраторов — инструментов, которые разблокируют файлы, зашифрованные программами-вымогателями.
Ключевая деталь — разрыв между тем, что говорили жертвам, и тем, что, как утверждается, происходило на самом деле. MonsterCloud представляла себя как компания по устранению последствий программ-вымогателей. Жертва, нанимающая такую фирму, разумно ожидала бы технической работы по восстановлению. Обвинение заключается в том, что компания вместо этого тайно платила преступникам и перекладывала расходы на жертву со значительной наценкой. Подробности дела см. в нашем более раннем материале о том, как генеральному директору MonsterCloud были предъявлены обвинения в связи с тайными выплатами выкупа.
Как тайные выплаты выкупа эксплуатируют жертв
Выплата выкупа — это решение, имеющее юридический, финансовый и этический вес. Жертвы должны иметь возможность принимать его осознанно, с ясным пониманием рисков. Скрытый платёж лишает их этого выбора.
Когда фирма по восстановлению платит атакующим без раскрытия информации, возникает ряд проблем:
- Теряется информированное согласие. Жертва, считающая, что покупает техническое устранение последствий, не соглашалась финансировать преступную группу.
- Ценообразование становится непрозрачным. Если реальная стоимость дешифратора намного ниже выставленного счёта, жертва не может судить, справедлива ли плата.
- Атакующие получают вознаграждение. Каждый платёж, раскрытый или нет, финансирует следующую кампанию.
- Результаты неопределённы. Оплата не гарантирует работающий дешифратор или удаление украденных данных.
Жертвы также находятся под давлением. Операционная деятельность остановлена, сроки поджимают, а человек, предлагающий помощь, часто единственный, кто, кажется, знает, что делать. Именно эта срочность делает подобные схемы трудноразличимыми изнутри.
Что это значит для бизнеса, полагающегося на фирмы по восстановлению
Для малых предприятий инцидент с программой-вымогателем может ощущаться как чрезвычайная ситуация без хороших вариантов. Многим не хватает собственного персонала по безопасности, поэтому они обращаются к первой фирме, обещающей быстрый результат. Обвинения против MonsterCloud показывают, почему этот инстинкт заслуживает второго взгляда.
Фирма по восстановлению находится в позиции высокого доверия. Она может получить доступ к вашим системам, вести переговоры и контролировать платежи. Если её интересы не совпадают с вашими, например, если она наживается на разнице между выкупом и своим счётом, у вас появляется вторая точка отказа вдобавок к самой атаке.
Что это значит для вас
Если вы управляете малым бизнесом или своими данными, урок не в том, что каждый поставщик услуг по восстановлению подозрителен. А в том, что вам не должно приходиться зависеть от одного из них в кризис. Чем меньше ваше восстановление зависит от обещания незнакомца, тем меньше рычагов влияния у кого-либо на вас. Ваш план должен отвечать на простой вопрос ещё до инцидента: сможем ли мы восстановить наши системы, никому не платя?
Практические шаги, чтобы избежать ловушек вымогательства
Подготовка обходится гораздо дешевле спасения. Эти шаги применимы как к частным лицам, так и к малым организациям:
- Держите офлайн- или неизменяемые резервные копии. Храните копии, до которых программа-вымогатель не сможет добраться, и следуйте подходу 3-2-1: три копии, два типа носителей, одна хранится вне офиса или офлайн.
- Проверяйте восстановление. Резервная копия, которую вы никогда не восстанавливали, — это предположение, а не план.
- Шифруйте конфиденциальные данные. Шифрование при хранении и при передаче ограничивает ценность украденных данных и снижает ущерб от любой утечки.
- Проверяйте поставщиков заранее. Спросите, как они ведут переговоры и платежи, раскрывают ли они любые контакты с атакующими и как формируют стоимость услуг. Запросите это в письменном виде.
- Настаивайте на прозрачности. Добросовестная фирма должна сообщить вам, рассматривается ли выплата выкупа и кто её осуществит. Остерегайтесь уклончивых ответов или платежей, привязанных к покупке дешифратора.
- Подготовьте план действий при инциденте. Знайте, кому звонить, включая юрисконсульта и правоохранительные органы, чтобы не выбирать поставщика в панике.
- Сократите поверхность атаки. Используйте многофакторную аутентификацию, своевременно устанавливайте обновления и ограничивайте круг лиц, имеющих доступ к критическим системам.
Главное
Обвинения против MonsterCloud напоминают, что мошенничество в сфере услуг по расшифровке после программ-вымогателей может исходить от тех, кто заявляет, что помогает. Лучшая защита — нуждаться в них меньше: держите проверенные офлайн-резервные копии, шифруйте то, что важно, и проверяйте любого поставщика услуг по восстановлению на предмет прозрачности в вопросах платежей до инцидента, а не во время него.
Чтобы понять specifics обвинений, прочитайте наш материал о деле генерального директора MonsterCloud, а затем пересмотрите свои собственные планы резервного копирования и реагирования на инциденты на этой неделе.




